什么是根区密钥签名仪式?

根区的签名密钥每年动用四次,每次都在专门的设施里、由来自不同国家的独立专家共同开锁完成,全程直播。这套流程要保证没有任何一个人或一家机构能单独动这把钥匙。

第 71 期介绍过 DNSSEC,它靠一层层数字签名让解析结果可以被验证。信任链的顶端是根区,根区的数据由一把密钥签名,这把密钥叫密钥签名密钥,是整个验证体系的起点。

它并不直接签每一条记录,而是签另一把定期轮换的密钥,由后者去签根区里的数据。一次签名产出的材料够用三个月左右,所以每隔三个月就要动用一次密钥,重新签一批。

动用密钥的过程被严格设计过。仪式在专门的密钥管理设施里进行,用的硬件是最高安全等级的密码模块;要启动它,现场的智能卡里至少要有三张同时插入。卡片分给不同的人保管,谁也单独开不了。

持卡人叫可信社区代表,是来自世界各地的独立安全专家,不是 ICANN 的员工。他们在设计上就分散在不同国家,只在仪式举行时才聚到一起。备份密钥的加密材料按另一种比例拆开,分给地理上分散的人保管,只在紧急情况下才会用到。

仪式从 2010 年起对外公开,任何人都可以看直播。每次除了签名,还要做别的维护:更换持卡人、更新硬件、必要时生成新密钥。过程有脚本、有记录、有见证人,每一步都可追溯。

之所以公开,是因为它守的东西是解析验证的根。与其让外界猜它安不安全,不如让人看着它怎么被管理。运营方在两个地理分离的设施之间交替举行仪式,也是为了让两处都保持可用。